블루노프 : 크립토를 노린 줌용 AI 딥페이크 킷, 실시간 영상 지원

사이버 보안 Jul 24, 2026북마크에 추가

블루노프 : 크립토를 노린 줌용 AI 딥페이크 킷, 실시간 영상 지원
삽화 : Momiji Shirogane

북한 그룹 BlueNoroff(Lazarus)는 2026년 5월부터 Zoom/Teams 피싱 키트를 운영하며, 합법적인 텔레그램 계정을 탈취하고, 대상자에게 가짜 미팅을 초대하여 웹캠을 캡처하고, AI 딥페이크(ChatGPT)를 오버레이로 삽입한 후, 설치된 암호화폐 지갑을 프로파일링하고, ClickFix를 통해 악성코드를 유포합니다. JUMPSEC에서 문서화한 5가지 버전의 키트가 확인되었습니다.

사실

JUMPSEC2026년 7월 24일 발표: 라자루스(Lazarus)의 하위 그룹인 블루노프(BlueNoroff)—장기간 디지털 자산 탈취에 특화된 북한_ATTRIB_된 그룹—가 2026년 5월 이후 최소 5가지 버전으로 문서화된 Zoom/Teams 타겟형 피싱 키트를 운영 중.

대상: 암호화폐 산업의 고위 프로필—벤처 캐피털리스트, 창업자, Web3 대기업 CEO. 키트는 피해자의 지갑을 프로파일링한 후, 고액 보유자에게만 악성코드를 전송해 선택적 타겟팅.

분석 - 공격 체인

이 공격은 메일 계정 침해, 딥페이크 영상, ClickFix 등 개별적으로 관찰되던 최신 기술을 조합한 다단계 공격으로 주목할 만하다.

  1. 초기 벡터: 텔레그램 계정 침해. 블루노프는 피해자가 아는 실제 암호화폐 산업 종사자의 계정에서 Calendly 링크를 보낸다. 신뢰성으로 경계를 풀게 한다.
  2. 함정 미팅. 링크는 Zoom/Teams 사칭 도메인(us.zoom.06webin.us 등)으로 연결된다.
  3. 웹캠 캡처. 사이트는 카메라 접근을 요청한다. 피해자가 허용하면 비디오 스트림이 mediasoup WebRTC를 통해 운영자 패널로 유출된다.
  4. 딥페이크 오버레이. 운영자는 ChatGPT(OpenAI)로 생성된 AI 가짜 얼굴이전 인증된 피해자의 실제 몸동작에 덧씌워 표시한다. 피해자는 legitimate한 상대방으로 착각한다.
  5. 지갑 프로파일링. 키트는 브라우저 핑거프린팅을 실행해 설치된 암호화폐 지갑 확장 프로그램(MetaMask, Phantom, Coinbase Wallet 등)을 목록화한다. 고액 지갑이 없으면 공격이 중단된다.
  6. ClickFix 페이로드. 운영자는 가짜 업데이트 팝업을 트리거한다—ClickFix 기법으로 사용자에게 터미널이나 Windows Run에 명령어를 복사-붙여넣도록 유도하고, 악성코드를 실행시킨다.

관측된 페이로드

Windows:

  • PowerShell 로더가 Microsoft Defender를 비활성화.
  • VBScript 임플란트텔레그램 세션 쿠키지갑 확장 ID를 탈취해 운영자가 텔레그램 세션을 재생할 수 있게 한다(피해자의 연락처도 추가 침해).

macOS:

  • 가짜 Teams/Zoom 설치 프로그램.
  • Chrome 마스터 키(Chrome 로그인/거래소 자격증명 복호화용)를 운영자 제어 텔레그램 채널 « Aurora »로 유출.

모니터링할 IOCs

  • JUMPSEC이 식별한 텔레그램 봇: @alchemy_john_mac (사용자명 « John »).
  • .us 도메인Zoom/Teams 사칭 패턴: us.zoom.<단어>.us.
  • 비표준 비디오 통화 중 알 수 없는 IP로의 WebRTC(mediasoup) 트래픽.
  • 지리적으로 일치하지 않는 IP에서 생성된 새로운 텔레그램 세션.

영향 범위

  • 고액 암호화폐 지갑 보유자(VC, 창업자, 거래소 운영자, 보관자).
  • 확장: 텔레그램 계정 침해가 upstream 벡터로 악용될 수 있는 직장 내 주변인.

대중을 겨냥한 공격이 아니다: 고가치 타겟형 피싱으로 운영자에게 높은 ROI를 제공한다.

즉시 조치

  1. 텔레그램 Calendly 링크만으로 암호화폐 미팅을 검증하지 마세요—알고 지내는 연락처라도. 아웃-오브-밴드 채널(전화, 검증된 Signal)로 확인하세요.
  2. 화상회의 URL은 철저히 확인하세요. 정당한 Zoom 도메인은 zoom.us 또는 <하위도메인>.zoom.us뿐입니다. zoom.<다른-TLD>는 사칭입니다.
  3. 암호화폐 지갑 접근은 화상회의용 PC와 분리하세요. 전용 기기 또는 하드웨어 지갑을 사용하세요.
  4. 텔레그램 세션은 정기적으로 활성 세션을 취소(설정 → 장치)하고 로컬 패스코드를 활성화하세요.
  5. IOCs 헌팅: EDR에서 텔레그램 훅을 설치하는 VBScript 임플란트PowerShell을 통한 Defender 비활성화를 탐지하세요.
  6. ClickFix 인식 교육: 팀에게 교육하세요—브라우저에서 터미널로 명령어를 복사-붙여넣는 행위는 절대 하지 마세요.

핵심 조치

텔레그램으로 시작된 모든 암호화폐 미팅은 아웃-오브-밴드 검증 + 지갑 전용 PC 사용 + 텔레그램 세션 정기 취소. 이 키트는 활성화, 버전 관리, 산업화되어 있습니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

8 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보